Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Puoi utilizzare Active Directory Domain Services (AD DS) Group Policy per integrare i client Windows supportati e i dispositivi Windows Server su Microsoft Defender per endpoint su larga scala. Questo articolo spiega come distribuire il pacchetto di onboarding, configurare la raccolta dei campioni, verificare il deployment e i dispositivi offboard. Prima di iniziare, esamina i prerequisiti di implementazione e conferma che la Group Policy sia il metodo di implementazione appropriato per il tuo ambiente.
Nota
Lo strumento di distribuzione Defender può essere usato per distribuire la sicurezza degli endpoint di Defender nei dispositivi Windows e Linux. Lo strumento è un'applicazione leggera e ad aggiornamento automatico che semplifica il processo di distribuzione. Per altre informazioni, vedere Distribuire Microsoft Defender sicurezza degli endpoint nei dispositivi Windows usando lo strumento di distribuzione Defender e Distribuire Microsoft Defender sicurezza degli endpoint nei dispositivi Linux usando lo strumento di distribuzione Defender (anteprima).
Prerequisiti
- Esamina i requisiti minimi per Microsoft Defender per endpoint e configura la connettività dei dispositivi.
- Per scaricare i pacchetti di onboarding e offboarding, è necessario l'accesso completo a Defender for Endpoint. Il ruolo di Microsoft Entra Security Administrator concede questo accesso. Per maggiori informazioni, vedi Assegna permessi di base.
- Installa la Group Policy Management Console (GPMC) e assicurati che il tuo account possa creare e modificare gli Oggetti Politica di Gruppo (GPO) e collegarli al sito di destinazione, al dominio o all'unità organizzativa (OU). Per ulteriori informazioni, consulta la Console di Gestione delle Politiche di Gruppo.
- Usa i file Template Amministrativi di Windows attuali nel tuo Negozio Centrale. I template attuali sono particolarmente importanti per dispositivi che eseguono Windows Server 2012 R2 o Windows Server 2016 con la soluzione unificata Defender for Endpoint. Per maggiori informazioni, vedere Creare e gestire l'archivio centrale per i modelli amministrativi dei criteri di gruppo.
Per confrontare la Group Policy con altre opzioni di deployment, vedi Identify Defender per l'architettura e i metodi di distribuzione degli endpoint.
Dispositivi a bordo utilizzando la Group Policy
Scarica il pacchetto di onboarding, crea un compito programmato immediato e distribuisci il compito sui dispositivi Windows che vuoi inserire.
Nella pagina Onboarding nel portale Microsoft Defender su https://security.microsoft.com/securitysettings/endpoints/onboarding, configura il pacchetto:
- Passo 1: Seleziona un sistema operativo per iniziare la distribuzione: Seleziona il gruppo versione del sistema operativo per i dispositivi target. Non selezionare Windows, che avvia il flusso di lavoro separato dello strumento di distribuzione di Defender.
- Se è disponibile il tipo di connettività , seleziona il metodo di connettività per il tuo ambiente.
- Per il metodo di distribuzione, seleziona Politica di Gruppo.
- Selezionare Scarica il pacchetto di onboarding.
Estrai il file scaricato
.zipin una posizione condivisa di sola lettura a cui i dispositivi target possono accedere. Il pacchetto estratto contiene ilWindowsDefenderATPOnboardingScript.cmdfile.Apri il GPMC, clicca con il tasto destro su Oggetti Policy di Gruppo e seleziona Nuovo. Inserisci un nome per la GPO e poi seleziona OK.
Clicca con il tasto destro sulla nuova GPO e seleziona Modifica.
Nell'editor di gestione delle policy di gruppo, vai suImpostazioni Impostazioni>Impostazioni del Computer>Pannello di controllo.
Clicca con il tasto destro su Task programmati, seleziona Nuovo e poi seleziona Task immediato (almeno Windows 7).
Nella scheda Generale , configura il compito:
- Sotto opzioni Sicurezza, seleziona Cambia Utente o Gruppo (Cambia Utente).
- Immettere
SYSTEM, selezionare Controlla nomi, quindi selezionare OK. L'account viene visualizzato comeNT AUTHORITY\SYSTEM. - Selezionare Esegui se l'utente è connesso o meno.
- Selezionare Esegui con privilegi più elevati.
- Inserisci un nome descrittivo dell'attività, come
Defender for Endpoint onboarding.
Nota
Su Windows Server 2019 e versioni successive, se la preferenza Group Policy contiene
NT AUTHORITY\Well-Known-System-AccountXML , sostituisci quel valore conNT AUTHORITY\SYSTEM.Nella scheda Azioni, seleziona Nuovo e configura l'azione:
- Per Azione, seleziona Avvia un programma.
- Per Program/script, inserisci il percorso Convenzione Universale di Denominazione (UNC) verso il file condiviso
WindowsDefenderATPOnboardingScript.cmd. Usa il nome di dominio completamente qualificato (FQDN) del file server nel percorso. - Seleziona OK.
Seleziona OK e chiudi l'Editor Gestione delle Politiche di Gruppo.
Nel GPMC, collega la GPO al sito, dominio o OU che contiene i dispositivi target. Testa la GPO con un gruppo di dispositivi limitato prima di distribuirla in modo ampio.
Per informazioni su come collegare e validare le GPO, consulta Group Policy Management Console.
Configura la raccolta di campioni
Defender for Endpoint può raccogliere file dai dispositivi integrati quando un analista richiede un file per un'analisi approfondita. Configura la policy di raccolta campioni per controllare se i dispositivi possono rispondere a queste richieste.
Nel dispositivo in cui gestisci Group Policy, copia i file del modello amministrativo di Defender for Endpoint dal pacchetto di onboarding estratto:
- Per una cartella locale di Definizioni di Policy:
- Copiare
AtpConfiguration.admxinC:\Windows\PolicyDefinitions. - Copia
AtpConfiguration.admlnella cartella della lingua applicabile, ad esempioC:\Windows\PolicyDefinitions\en-US.
- Copiare
- Per un negozio centrale:
- Copiare
AtpConfiguration.admxin\\<forest-root>\SYSVOL\<forest-root>\Policies\PolicyDefinitions. - Copia
AtpConfiguration.admlnella cartella della lingua applicabile, ad esempio\\<forest-root>\SYSVOL\<forest-root>\Policies\PolicyDefinitions\en-US.
- Copiare
- Per una cartella locale di Definizioni di Policy:
Nella GPMC, fare clic con il tasto destro sulla GPO che si usa per le impostazioni di Defender per endpoint e selezionare Modifica.
Nell'Editor di Gestione delle Policy di Gruppo, vai aPolitiche>di Configurazione Computer>Template Amministrative>Windows Componenti>Windows Defender ATP.
Nota
Windows Defender ATP è il nome ereditario che appare in questo modello amministrativo.
Apri Abilita o disabilita Raccolta campioni, seleziona Abilitato, seleziona Abilita la raccolta campioni sulle macchine, e poi seleziona OK.
Se non configuri questa politica, la raccolta di campioni è abilitata di default.
Altre impostazioni di configurazione consigliate
L'onboarding collega i dispositivi a Defender for Endpoint, ma non configura Microsoft Defender Antivirus né altre funzionalità di protezione degli endpoint. Usa lo stesso GPO o GPO separati per configurare i controlli di sicurezza richiesti dalla tua organizzazione.
Aggiornare la configurazione di Endpoint Protection
Nella versione della piattaforma Microsoft Defender Antivirus 4.18.2208.0 e successive, il criterio Turn off Windows Defender non disabilita più completamente Defender Antivirus nei dispositivi sottoposti a onboarding che eseguono Windows Server 2012 R2 e versioni successive. Invece, la politica mette Defender Antivirus in modalità passiva. Se la policy è già abilitata prima che tu acceda al server, Defender Antivirus rimane disabilitato. Questo comportamento si applica solo ai server integrati su Defender for Endpoint.
Se utilizzi una soluzione antivirus non Microsoft, verifica la compatibilità con Microsoft Defender Antivirus prima di configurare la modalità antivirus. Altrimenti, nell'Editor Gestione criteri di gruppo, vai a Configurazione computer>Criteri>Modelli amministrativi>Componenti di Windows>Microsoft Defender Antivirus e imposta Disattiva Microsoft Defender Antivirus su Disabilitato o Non configurata. Per la modalità Windows Server e ForceDefenderPassiveMode le indicazioni, vedi Configura Microsoft Defender Antivirus su Windows Server.
Configura e testa le seguenti protezioni in base alle esigenze della tua organizzazione:
- Usa la Politica di Gruppo per configurare Microsoft Defender Antivirus.
- Configura la protezione consegnata dal cloud e l'invio di campioni.
- Configurare le regole di riduzione della superficie d'attacco. Valuta le regole in modalità audit prima di abilitare il blocco.
- Rilevare e bloccare eventuali applicazioni indesiderate.
- Programma le scansioni antivirus di Microsoft Defender.
- Gestire l'intelligence di sicurezza antivirus Microsoft Defender e gli aggiornamenti dei prodotti.
Verifica la configurazione iniziale del dispositivo
La Policy di Gruppo non riporta lo stato di distribuzione a Defender per Endpoint. Usa i risultati della Group Policy per confermare che la GPO si è applicata, e poi verifica il dispositivo nel portale Defender.
Nella pagina Inventario dei dispositivi nel portale Microsoft Defender a https://security.microsoft.com/machines?category=all-devices, cerca il dispositivo.
Apri la pagina del dispositivo e verifica che il dispositivo sia a bordo e che lo stato di salute del sensore sia attivo.
Dopo l'applicazione della GPO e l'esecuzione del compito programmato, il dispositivo appare tipicamente nell'inventario entro pochi minuti. La replica delle Policy di gruppo, il refresh delle policy e la connettività di rete possono ritardare la segnalazione.
Per generare un allarme di test e confermare la segnalazione end-to-end, vedi Esegui un test di rilevamento su un dispositivo appena integrato. Se il dispositivo non appare o non segnala come previsto, consulta Risoluzione dei problemi di onboarding di Microsoft Defender per endpoint.
Offboarding di dispositivi tramite Criteri di gruppo
Il pacchetto offboarding scade sette giorni dopo il download. Defender for Endpoint rifiuta i pacchetti scadenti e la data di scadenza appare nel nome del file del pacchetto.
Importante
Non distribuire politiche di onboarding e offboarding sullo stesso dispositivo contemporaneamente. Rimuovi o scollega la GPO di onboarding dai dispositivi di destinazione prima di distribuire la GPO di offboarding.
Per effettuare l'offboarding dei dispositivi usando la Group Policy, crea una GPO separata per il compito di offboarding:
Nella pagina Offboarding nel portale Microsoft Defender su https://security.microsoft.com/securitysettings/endpoints/offboarding, configura il pacchetto:
- Seleziona il gruppo di versioni del sistema operativo per i dispositivi target. Non selezionare Windows, che avvia il flusso di lavoro separato dello strumento di distribuzione di Defender.
- Per il metodo di distribuzione, seleziona Politica di Gruppo.
- Seleziona Download pacchetto, poi seleziona Download nella finestra di conferma.
Estrai il file scaricato
.zipin una posizione condivisa di sola lettura a cui i dispositivi target possono accedere. Il pacchetto estratto contiene un file chiamatoWindowsDefenderATPOffboardingScript_valid_until_YYYY-MM-DD.cmd.Nella GPMC, creare un GPO per l'offboarding e modificare il GPO.
Nell'editor di gestione delle policy di gruppo, vai suImpostazioni Impostazioni>Impostazioni del Computer>Pannello di controllo.
Clicca con il tasto destro su Task programmati, seleziona Nuovo e poi seleziona Task immediato (almeno Windows 7).
Nella scheda Generale , configura il compito per:
- Esegui come
NT AUTHORITY\SYSTEM. - Esegui che l'utente sia connesso o meno.
- Corri con i privilegi più alti.
- Usa un nome descrittivo, come
Defender for Endpoint offboarding.
- Esegui come
Nella scheda Azioni, seleziona Nuovo e configura l'azione:
- Per Azione, seleziona Avvia un programma.
- Per Program/script, inserisci il percorso UNC verso il file condiviso
WindowsDefenderATPOffboardingScript_valid_until_YYYY-MM-DD.cmd. Usa il FQDN del file server nel percorso. - Seleziona OK.
Seleziona OK, chiudi l'Editor di gestione dei criteri di gruppo e collega il GPO di disattivazione al sito, al dominio o all'unità organizzativa di destinazione.
Lo offboarding impedisce al dispositivo di inviare nuovi dati di rilevamento, vulnerabilità e sicurezza a Defender for Endpoint. I dati cronologici rimangono nel portale di Defender fino alla scadenza del periodo di conservazione configurato. Il profilo del dispositivo, senza dati, rimane nell'inventario del dispositivo fino a 180 giorni. Per maggiori informazioni, vedi Dispositivi offboard.
Contenuti correlati
- Eseguire l'onboarding di dispositivi Windows con Microsoft Configuration Manager
- Registrare i dispositivi Windows tramite strumenti di gestione dei dispositivi mobili
- Eseguire l'onboarding di dispositivi Windows usando uno script locale
- Dispositivi di infrastruttura desktop virtuale non persistenti a bordo
- Esegui un test di rilevamento sui dispositivi appena integrati
- Risolvere i problemi di onboarding di Microsoft Defender per endpoint